기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.
Security Hub를 Microsoft Azure와 통합하기 위한 사전 조건
Microsoft Azure를 AWS Security Hub와 통합하기 전에 및 Azure 환경에서 다음 작업을 AWS 완료합니다. 이렇게 하면 사용자와 Security Hub가 Azure 리소스를 모니터링하는 데 필요한 리소스와 권한을 갖도록 할 수 있습니다.
에 대한 사전 조건 AWS
에 AWS 계정다음이 있는지 확인합니다.
- AWS Security Hub 활성화됨
-
Security Hub는 커넥터를 생성할 AWS 계정 및 AWS 리전 에서 활성화해야 합니다. Azure 커넥터를 생성하기 전에 Security Hub를 활성화해야 합니다.
- AWS Security Hub CSPM 활성화
-
Security Hub CSPM은 동일한 AWS 계정 및에서 활성화되어야 합니다 AWS 리전. Azure 통합은 리소스 구성 평가를 위해 Security Hub CSPM을 사용합니다.
- 콘솔 IAM 권한
-
커넥터를 생성하는 IAM 보안 주체에는 다음 권한이 있어야 합니다.
-
config:GetConnector -
config:ListConnectors -
config:PutConnector
-
- IAM 아웃바운드 자격 증명 연동 활성화됨
-
에서 IAM 아웃바운드 자격 증명 연동을 활성화해야 합니다 AWS 계정. 이 기능을 사용하면 AWS 서비스가 수명이 긴 보안 암호가 아닌 페더레이션 자격 증명을 사용하여 외부 자격 증명 공급자(예: Microsoft Entra ID)에 인증할 수 있습니다.
아웃바운드 자격 증명 연동을 활성화한 후 토큰 발급자 URL을 기록해 둡니다. 이 URL은 형식을 따릅니다.
https://uuid.tokens.sts.global.api.awsAzure에서 페더레이션 ID 자격 증명을 구성할 때이 URL이 필요합니다.
Microsoft Azure의 사전 조건
Azure 환경에 다음이 있는지 확인합니다.
- Azure 테넌트
-
Azure 상용 클라우드에 Azure 테넌트가 있어야 합니다. Azure Government 및 Azure China는 지원되지 않습니다.
- Microsoft Entra ID 로그 가용성
-
리소스 기록에는 Microsoft Entra ID 테넌트의 Microsoft Graph 감사 로그 및 로그인 로그가 필요합니다. 일부 Microsoft Entra ID 로그에는 Microsoft Entra ID P1 또는 P2 라이선스가 필요합니다.
테넌트에 필수 로그가 없는 경우 리소스 기록에서 부분 실패를 보고할 수 있습니다. 앱 등록 및 Azure 역할 할당은 누락된 로그 데이터를 제공하지 않습니다.
- 글로벌 관리자 역할
-
Azure 환경을 구성하려면 Microsoft Entra ID에 글로벌 관리자 역할이 있어야 합니다. 이 역할은 애플리케이션을 등록하고, Microsoft Graph API 권한에 대한 관리자 동의를 부여하고, 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당하고, Entra ID 감사 로그에 대한 진단 설정을 구성하는 데 필요합니다.
통합에 필요한 리소스를 생성하려면 글로벌 관리자 외에도 다음과 같은 Azure RBAC 역할이 필요합니다.
-
루트 범위의 사용자 액세스 관리자(또는 소유자)(
/) - 테넌트 루트 관리 그룹 범위에서 RBAC 역할을 할당합니다. -
테넌트 루트 관리 그룹 범위의 리소스 정책 기여자(또는 소유자) - 진단 설정 및 수정을 자동화하는 Azure 정책 정의 및 할당을 생성합니다.
-
Event Hub를 호스팅하는 구독 범위의 기고자(또는 소유자) - Event Hub 네임스페이스 및 관련 리소스를 생성합니다.
참고
많은 조직에서 Azure 글로벌 관리자와 AWS 보안 관리자는 서로 다른 사람입니다. Azure 설정은 생성된 설정 스크립트를 사용하여 독립적으로 완료할 수 있습니다.
-
이러한 작업을 완료하면 Azure 환경을 구성할 준비가 된 것입니다.